Bij Bluetooth-apparaten die gebruikmaken van SoC van Airoha Systems, zijn kwetsbaarheden ontdekt die het mogelijk maken om controle over het apparaat te verkrijgen door het verzenden van speciaal geconfigureerde gegevens via Bluetooth Classic of BLE (Bluetooth Low Energy). Een aanval kan worden uitgevoerd zonder authenticatie en zonder voorafgaande koppeling, op voorwaarde dat het slachtofferapparaat zich binnen het bereik van het Bluetooth-signaal bevindt (ongeveer 10 meter). De kwetsbaarheden hebben betrekking op bepaalde modellen draadloze oordopjes, luidsprekers en microfoons van Sony, Marshall, Beyerdynamic en minder bekende bedrijven.
De onderzoekers die de kwetsbaarheid hebben ontdekt, hebben een prototype van een toolkit ontwikkeld waarmee op afstand gegevens via Bluetooth kunnen worden gelezen en geschreven in het RAM en Flash-geheugen. In de praktijk kan volledige toegang tot het geheugen van de oordopjes worden gebruikt voor een aanval op de gekoppelde smartphone van de gebruiker. Er wordt onder andere vermeld dat via de interactie tussen de oordopjes en de smartphone toegang kan worden verkregen tot de inhoud van het adressenboek, kan worden gebeld, en het gesprek of geluiden die door de microfoon worden opgevangen kunnen worden beluisterd.
Voor de interactie met de smartphone vanuit de gecompromitteerde oordopjes worden de mogelijkheden van het Bluetooth-profiel HFP (Hands-Free Profile) gebruikt, dat het mogelijk maakt om commando's naar de smartphone te sturen. Vanwege de complexiteit van het misbruiken van de kwetsbaarheden kan worden aangenomen dat deze problemen zullen worden gebruikt voor gerichte aanvallen op specifieke personen, en niet voor massaal gebruik tegen gewone gebruikers. Het probleem is dat de toolkit voor het uitvoeren van de aanval voor elk afzonderlijk model oordopjes moet worden gerealiseerd, aangezien rekening moet worden gehouden met de verschillen in geheugentoewijzing in elke firmware.
Een aanval is mogelijk dankzij de ontdekking van drie kwetsbaarheden in de Bluetooth-stack van Airoha. De kwetsbaarheden CVE-2025-20700 en CVE-2025-20701 maken het mogelijk om een communicatiekanaal op te zetten met Bluetooth BR/EDR (Bluetooth Classic) en GATT-services (Bluetooth Low Energy) zonder authenticatie, terwijl de kwetsbaarheid CVE-2025-20702 het mogelijk maakt om een voor SoC Airoha specifieke uitgebreide protocol te gebruiken voor manipulatie van het apparaat. Onderzoekers ontdekten dat het servicegerichte uitgebreide protocol, onder andere het lezen en schrijven van gegevens in RAM en Flash mogelijk maakt, beschikbaar is zonder dat apparaten via BLE GATT of Bluetooth Classic RFCOMM zijn gekoppeld.
De informatie over de kwetsbaarheden werd op 25 maart naar het bedrijf Airoha gestuurd, maar een antwoord werd pas op 27 mei ontvangen na verschillende pogingen om contact op te nemen met Airoha en het betrekken van enkele fabrikanten van apparaten. Op 4 juni begon Airoha met de distributie van een bijgewerkt SDK aan fabrikanten, inclusief mogelijkheden voor het blokkeren van kwetsbaarheden. Tegen het einde van juni, na het verstrijken van 90 dagen sinds het verzenden van de probleeminformatie, publiceerden onderzoekers algemene informatie over de kwetsbaarheden, maar besloten ze voorlopig de details over het problematische protocol niet vrij te geven om fabrikanten extra tijd te geven om firmware-updates uit te rollen.
Apparaten waarin de besproken kwetsbaarheden zijn bevestigd:
- Beyerdynamic Amiron 300;
- Bose QuietComfort Earbuds;
- EarisMax Bluetooth Auracast Sender;
- Jabra Elite 8 Active;
- JBL Endurance Race 2, JBL Live Buds 3;
- Jlab Epic Air Sport ANC;
- Marshall ACTON III, MAJOR V, MINOR IV, MOTIF II, STANMORE III, WOBURN III;
- MoerLabs EchoBeatz;
- Sony CH-720N, Link Buds S, ULT Wear, WF-1000XM3/4/5, WF-C500, WF-C510-GFP, WH-1000XM4/5/6, WH-CH520, WH-XB910N, WI-C100;
- Teufel Tatws2.
Bron: opennet.ru
